-
Ajoutez un paramètre de chaîne de requête
returnToavec l’URL cible comme valeur. Encodez l’URL cible transmise. Par exemple, pour rediriger l’utilisateur vershttps://www.example.comaprès la déconnexion, effectuez la requête suivante :https://{yourDomain}/v2/logout?returnTo=https%3A%2F%2Fwww.example.com. -
Ajoutez l’URL
returnTonon encodée (par exemple,https://www.example.com) dans Allowed Logout URLs à l’un des deux endroits suivants :-
Tenant Settings : Pour les requêtes de déconnexion qui n’incluent pas le paramètre
client_id, vous devez ajouter l’URLreturnToà la liste Allowed Logout URLs dans l’onglet Advanced de vos Tenant Settings. Pour ajouter une liste d’URL vers lesquelles l’utilisateur peut être redirigé après sa déconnexion au niveau du tenant, accédez à Tenant Settings > Advanced dans l’Auth0 Dashboard.
-
Auth0 Application Settings : Pour les requêtes de déconnexion qui incluent le paramètre
client_id, vous devez ajouter l’URLreturnToà la liste Allowed Logout URLs dans l’onglet Settings de la ou des applications Auth0 associées.
-
Tenant Settings : Pour les requêtes de déconnexion qui n’incluent pas le paramètre
- Indiquer plusieurs URL valides séparées par des virgules.
- Utiliser
*comme caractère générique pour les sous-domaines (par exemple,http://*.example.com).
client_id est inclus et que l’URL returnTo n’est pas définie, le serveur renvoie l’utilisateur vers la première valeur de Allowed Logout URLs définie dans le Dashboard.
Afin d’éviter les erreurs de validation, assurez-vous d’inclure le protocole dans l’URL. Par exemple, si vous définissez la valeur sur *.example.com, cela entraînera une erreur de validation; vous devriez donc utiliser http://*.example.com à la place.
Pour rediriger à l’aide du point de terminaison
oidc/logout d’Auth0, consultez Use OIDC Endpoint to Log Users Out of Auth0.Déconnexions fédérées
https://{yourDomain}/v2/logout?federated
Vous devez vous assurer que votre application met fin à la session de l’utilisateur avant la redirection.
Lorsque l’utilisateur atteint le point de terminaison /logout, Auth0 met fin à la session Auth0, redirige l’utilisateur vers le point de terminaison de déconnexion du , puis met fin à la session auprès du fournisseur d’identité.
Limitations
- La validation des URL fournies comme valeurs pour le paramètre
returnTo, la chaîne de requête et les informations de hachage comprises dans l’URL n’est pas prise en compte. - Le comportement de la déconnexion fédérée avec les fournisseurs d’identité sociale est incohérent. Chaque fournisseur gère le paramètre
returnTodifféremment et, dans certains cas, il ne fonctionnera pas. Veuillez vérifier les paramètres de votre fournisseur d’identité sociale pour vous assurer qu’il accepte le paramètrereturnToet comprendre comment il se comportera. - Les URL fournies dans la liste Allowed Logout URLs sont sensibles à la casse. L’URL utilisée pour la déconnexion doit donc respecter exactement la casse de l’URL de déconnexion configurée dans le Dashboard. Notez toutefois que les parties schéma et hôte ne sont pas sensibles à la casse. Par exemple, si votre URL est
http://www.Example.Com/FooHoo.html, la portionhttp://www.Example.Comn’est pas sensible à la casse, tandis que la portionFooHoo.htmll’est.
Client ID et votre Secret pour ces fournisseurs dans le Dashboard afin que la déconnexion fonctionne correctement.
Exigences supplémentaires pour Facebook
returnTo pour indiquer comment rediriger l’utilisateur après la déconnexion.
Les IdPs ne prennent pas tous en charge returnTo.
Pour Facebook, l’exemple de code ci-dessous utilise le paramètre returnTo et indique un site Web pour la redirection.